【问题标题】:How do you restrict access between Subnets within the same VPC?如何限制同一 VPC 内子网之间的访问?
【发布时间】:2019-03-16 10:59:52
【问题描述】:

所以我一直关注一些 VPC 架构师 guide(s),它鼓励我按层划分子网(而不是简单的公共/私有子网)

然后我决定拥有这些子网:

  • elb-公共
  • elb 内部
  • 服务
  • 数据库

现在我想禁止 elb-* 子网中的任何内容到达 database 子网。默认情况下,VPC 中的所有内容都可以通过路由表中的本地路由相互访问,而 AWS 不允许删除这些路由,这不是我想要的行为。

在我上面链接的文章中,有一种方法可以将所有内容拆分到 VPC 并将它们与 VPC 对等连接,因此在其他限制 VPC 之间的访问时,我可以简单地不对它们进行对等。但是这种方法对我来说似乎有点复杂,我希望找到一种不需要我将任何东西拆分到 VPC 的解决方案。

如何实现上述用例?

【问题讨论】:

  • 您是否忽略了一个事实,即使 路由 在子网之间始终可用,您资源上的 安全组 只允许您明确允许的内容?

标签: amazon-web-services amazon-vpc subnet


【解决方案1】:

该指南记录了一个非常“严格”的安全设计。比较复杂。

如果您的应用程序较小,则可以改为使用安全组,仅使用一个子网(或者您可能更喜欢一个公共子网和一个私有子网)来获得类似的结果。

传统网络只能在子网之间设置防火墙,但安全组可以为每个单独的资源提供防火墙。

【讨论】:

    【解决方案2】:

    网络 ACL 可以满足您的需求。请记住,它们是无状态的,因此您必须允许临时端口。 https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html

    最佳做法是使用网络 ACL 来定义哪些子网可以相互通信的粗略规则,然后使用安全组来根据特定服务器的应用程序/角色来制定更细粒度的规则。 https://docs.aws.amazon.com/vpc/latest/userguide/VPC_SecurityGroups.html

    【讨论】:

      猜你喜欢
      • 2020-05-04
      • 2021-01-23
      • 1970-01-01
      • 2021-04-02
      • 1970-01-01
      • 2014-05-26
      • 2021-07-06
      • 1970-01-01
      • 2019-06-12
      相关资源
      最近更新 更多